勒索病毒的防范

发布者:蔡瑞奎发布时间:2022-01-18浏览次数:1425



安全防范

提高意识

病      















    勒索软件是黑客用来劫持用户资产或资源实施勒索的一种恶意程序。黑客利用勒索软件,通过加密用户数据、更改配置等方式,使用户资产或资源无法正常使用,并以此为条件要求用户支付费用以获得解密密码或恢复系统正常运行。

01.主要的勒索形式

1

文件加密勒索

2

锁屏勒索

3

系统锁定勒索

4

数据泄露勒索

......


02.主要的传播方式

1

钓鱼邮件传播

2

网页挂马传播

3

漏洞传播

4

远程登录入侵传播

5

供应链传播

6

移动介质传播

......


03.发生在身边的勒索攻击事件

案例1:

广东省广州市某30强房企,遭受了勒索病毒的攻击,并对该地产公司的重要文件进行了窃取及加密,导致内部大量系统被攻陷,无法展开正常工作,大约3TB以上的数据,并索要400万美元作为赎金。其中包含有关雇员的25,000条数据,身份证、护照和其他机密文件,同时还有公司的所有财务报表,所有施工计划等,损失巨大。


案例2:

2020年5月,广州某科技公司遭受勒索病毒攻击导致系统瘫痪。由于急于恢复系统运作以开展业务,该司在未留存涉案相关日志线索且未及时告知公安机关的情况下,直接进行系统清理和数据恢复工作,导致案发现场遭到破坏,案件线索无法进一步追踪。

案例3:

高校是勒索病毒攻击的重灾区,受攻击后电脑文档被锁,影响较大。

04.防范勒索软件“九要、四不要”

向上滑动阅览


(一)要做好资产梳理与分级分类管理。清点和梳理本单位的信息系统和IT资产,建立资产清单,清晰本校本单位的网络拓扑结构和互联网边界管控措施,清楚本单位的组网结构,清晰本单位网络横向访问的风险,弄清与第三方共享使用的设备,降低勒索病毒从第三方系统传播进入。

(二)要备份重要数据和信息系统。重要的文件、数据和业务系统要定期备份,有条件的学校近可能做到异地备份,严格对备份系统和备份数据的访问权限,防止勒索软件对备份数据进行加密破坏。定期对备份数据进行恢复演练,确保备份数据可用、完整。

(三)要设置复杂密码。使用高强度无规律密码,建议使用数字、大小写字母、符号等混合字符密码且长度不少于8位。对同一局域网内的接入设备杜绝使用同一密码。

(四)要定期开展风险评估。定期对本校本单位的信息系统开展渗透测试或风险评估,对存在的中、高危漏洞要做到立行立改,做到“未整改不上线”,杜绝“带病上线”。

(五)要关端口,打补丁,常杀毒。各校各单位的个人电脑和服务器务必安装杀毒软件,设置定期全盘杀毒。关闭不必要的服务和端口,如3389端口、22端口、135端口、139端口、445端口等。勒索软件大部分利用永恒之蓝漏洞进行攻击,所以需要及时打好补丁,修补系统和软件漏洞。

(六)要做好身份验证和权限管理。加强访问凭证管理,防止勒索软件非法获取和使用访问凭证,建议使用双因子(如:口令和手机随机码)身份认证。遵循最小权限原则,将用户管理权限限制到最小限度。

(七)要严格访问控制策略。有条件的学校,建议使用网络隔离,网络分段,实现不同设备之间的网络隔离,关闭设备间不必要的通道。严格远程访问,确因工作需要的,可在边界做好白名单策略,并配置系统日志工作。

(八)要提高人员安全意识。定期为本单位师生提供网络安全意识教育,提升本单位网络安全意识。

(九)要制定应急响应预案。针对本单位重要信息系统,制定勒索病毒专项应急响应预案,明确应急人员和职责,并定期开展演练。

(十)不要点击来源不明的邮件。勒索病毒攻击者常常别有用心构造有吸引力的钓鱼邮件,诱导受害者点击。建议收到陌生人员发送的邮件,核实清楚后再读取。

(十一)不要打开来源不可靠的网站。不浏览色情、赌博等不良信息网站,最大限度避免攻击者关注。

(十二)不要安装来源不明软件。不要从不明网站下载软件,不安装陌生人发送的软件,警惕勒索病毒捆绑在正常软件中。

(十三)不要插拔来历不明的存储介质。不要随意将来历不明的U盘等移动存储介质插入终端。



05.市教育科研网

全网监测勒索病毒有“绝活”

01

入侵检测,精准定位

依托开源入侵检测SNORT系统,结合网络资料,嗅探并精准定位勒索病毒通信特征,制定入侵检测规则,在边界旁路进行监测,达到全网监测的目标。如图所示。


02

边界管控,有效阻断

 在出口边界设备,禁止勒索病毒常用的端口号135、137、138、139、445,在核心交换做端口和Vlan做隔离,有效内外网传播和内网传播。



06.遇到勒索病毒怎么办?

当您的机器感染勒索病毒后,不要惊慌,可开展如下应急工作,以降低勒索病毒产生的危害。

01

隔离网络

采用拔网线或禁用网络等方式切断受感染机器的网络连接,避免网络内其他机器被进一步感染。


02

分类处置

当发现机器上重要文件尚未被加密时,立即终止勒索病毒进程或关闭机器,及时止损;当发现机器上重要文件已被全部加密时,可保持机器开机原状态,等待专业处置。


03

及时报告

及时报告广州市电化教育馆,通知其他可能会受到勒索病毒影响的人员。造成重大影响时,及时向网络安全主管部门报告(市委网信办或市公安局网警)。


04

排查加固

立即视情况切断网络内机器间不必要的网络连接,修改网络内机器的弱口令密码。全面排查勒索病毒植入途径,及时堵塞漏洞。尽快对网络内机器进行全面漏洞扫描和安全加固。


05

专业救援

视本单位情况,请专业公司和人员进行数据和系统恢复。